Добавить домены и SSL/TLS-сертификаты
Как добавить домены и SSL/TLS-сертификаты, а также включить автообновление сертификата через Let’s Encrypt.
Что можно настроить
На вкладке Домены и SSL вы можете:
-
добавить домены, трафик к которым должна обрабатывать система защиты;
-
добавить собственный SSL/TLS-сертификат;
-
выпустить сертификат через Let’s Encrypt (если собственного сертификата нет);
-
настроить автообновление сертификата через Let’s Encrypt;
-
отслеживать состояние сертификатов и срок их действия.
|
Это обязательная настройка, если вы используете схему интеграции Proxy. В ней трафик полностью проходит через нашу инфраструктуру, поэтому для корректной работы защиты нужно добавить и домены, и SSL/TLS-сертификаты. Если используете схему интеграции Hybrid, нужно добавить только домены, без сертификатов. При других схемах интеграции добавлять домены и сертификаты не нужно. |
Добавить домены
Укажите домены, трафик к которым должна обрабатывать система защиты. Запросы к другим доменам система принимать не будет.
Способ добавления зависит от того, какие адреса использует ресурс. Выберите свой вариант ниже, чтобы посмотреть подробную инструкцию.
-
Один домен
-
Несколько доменов
-
Много поддоменов одного домена
Если для ресурса используется только один домен, например example.com, достаточно указать его как имя ресурса.
-
В настройках ресурса откройте вкладку
Основные настройки. -
Укажите в поле
Имя ресурсадомен без www.
Система автоматически добавит указанный домен под защиту — будет принимать адресованный ему трафик, фильтровать по настроенным политикам и передавать легитимные запросы на ваши серверы-источники.
Если ресурс доступен по нескольким отдельным адресам, например example.com, api.example.com и example.org, добавьте их в список защищаемых доменов.
-
Откройте вкладку
Домены и SSL. -
Нажмите
+ Добавить домен.
-
В открывшемся окне укажите доменное имя без www.
Если какой-то домен уже указан как имя ресурса, повторно добавлять его не нужно — он уже находится под защитой.
-
Нажмите
Добавить. -
Повторите действия для остальных доменов.
|
Для каждого вашего домена система автоматически добавит в защищаемые домены поддомен www нижнего уровня (он не отобразится в интерфейсе, но система будет его учитывать). Пример: если имя ресурса —
На самом деле к ресурсу будут добавлены шесть доменов. Система защиты сможет обрабатывать запросы ко всем шести:
Также система не даст создать дубли: если имя ресурса |
Допустим, вы хотите защитить домены:
-
api.example.com; -
shop.example.com; -
support.example.com; -
account.example.com; -
и другие поддомены
example.com.
Можно не добавлять каждый поддомен отдельно, а использовать wildcard-домен *.example.com — он позволяет одной записью описать все текущие и будущие поддомены одного уровня.
-
Откройте вкладку
Домены и SSL. -
Нажмите
+ Добавить домен.
-
В открывшемся окне укажите wildcard-домен.
-
Нажмите
Добавить.
Система добавит под защиту поддомены того уровня, который обозначен . Например, .example.com охватывает api.example.com, shop.example.com и support.example.com, но не test.api.example.com.
|
Wildcard-домен |
Добавить SSL/TLS-сертификаты
SSL/TLS-сертификат нужен, чтобы система защиты могла расшифровать HTTPS-трафик и осуществить его фильтрацию.
Если собственного сертификата у вас нет, можно выпустить сертификат через Let’s Encrypt. Система сама получит сертификат, установит его и в дальнейшем будет обновлять автоматически. Подробнее — в разделе Включить выпуск и автообновление сертификата через Let’s Encrypt.
Если сертификат у вас есть, его можно добавить как:
-
Основной сертификат — используется по умолчанию для всех доменов ресурса, у которых нет своего отдельного сертификата;
-
Сертификат домена — используется только для конкретного домена вместо основного;
-
ГОСТ-сертификат — можно использовать как основной сертификат или сертификат домена. Если для вашего домена/доменов одновременно нужны международный и ГОСТ-сертификаты, ГОСТ-сертификат можно добавить в дополнение к международному.
Пример, как правильно добавить сертификаты
Допустим, у вас к ресурсу добавлены такие домены:
-
example.com; -
api.example.com; -
sample.com.
И есть три сертификата:
-
example.crt— wildcard-сертификат дляexample.comи*.example.com; -
sample.crt— международный сертификат дляsample.com; -
sample-gost.crt— ГОСТ-сертификат дляsample.com.
Правильная настройка:
-
Добавьте
example.crtкак основной сертификат. -
Добавьте
sample.crtкак сертификат домена дляsample.com. -
Попросите нашу техподдержку cybert@servicepipe.ru добавить
sample-gost.crtкак ГОСТ-сертификат дляsample.com.
Система будет использовать:
-
для
example.comиapi.example.com—example.crt; -
для
sample.com—sample.crtиsample-gost.crt. Выбор сертификата будет зависеть от того, какие алгоритмы шифрования поддерживает клиент — российские или международные.
-
Основной сертификат
-
Сертификат домена
-
ГОСТ-сертификат
Добавьте сертификат как основной, если хотите использовать его по умолчанию для всех доменов ресурса. Если для какого-то домена добавлен отдельный сертификат, для него будет использоваться сертификат домена вместо основного.
-
На вкладке
Домены и SSLнажмите+ Загрузить сертификат.
-
В открывшемся окне вставьте сертификат и приватный RSA-ключ.
Если сертификат выдан центром сертификации (Certificate Authority, CA), в поле
Цепочка сертификатовсначала вставьте сертификат вашего домена, а затем промежуточные сертификаты, которые были выданы вместе с ним.Пример цепочки сертификатов-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz [...] lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT== -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- MIIEkjCCA3qgAwIBAgIQCv1eRG9c89YADp5Gwibf9jAN [...] qN7x2V4bF8mK3pL6sR9tW1yZ5cD0eH7jM2nP4qS8uA== -----END CERTIFICATE-----Первый блок — сертификат вашего домена, второй — промежуточный сертификат. Вместе они образуют цепочку, по которой можно проверить, каким CA выдан сертификат.
Если сертификат самоподписанный, то есть выпущен без внешнего CA, вставьте только сертификат домена.
Пример для самоподписанного сертификата-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz [...] lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT== -----END CERTIFICATE-----Сертификат и приватный ключ должны соответствовать друг другу и быть в формате PEM.
Что такое формат PEM?PEM — текстовый формат для хранения сертификатов и криптографических ключей. Данные находятся между строками
-----BEGIN …-----и-----END …-----.Пример сертификата:
-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz [...] lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT== -----END CERTIFICATE-----Пример приватного RSA-ключа:
-----BEGIN RSA PRIVATE KEY----- MIIEowIBAAKCAQEAxY9F2K8mN3vQ6sT1wZ4cD7eH0jL2pR5u [...] z3P668YfhUbKdRF6S42Cg6zn -----END RSA PRIVATE KEY----- -
Нажмите
Загрузить.
Добавьте отдельный сертификат, если для конкретного домена нужно использовать сертификат, отличный от основного.
-
На вкладке
Домены и SSLнайдите в списке защищаемых доменов нужный домен. -
Нажмите рядом с ним на многоточие (
…) и выберитеЗагрузить сертификат домена.
-
В открывшемся окне вставьте сертификат и приватный RSA-ключ.
Если сертификат выдан центром сертификации (Certificate Authority, CA), в поле
Цепочка сертификатовсначала вставьте сертификат вашего домена, а затем промежуточные сертификаты, которые были выданы вместе с ним.Пример цепочки сертификатов-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz [...] lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT== -----END CERTIFICATE----- -----BEGIN CERTIFICATE----- MIIEkjCCA3qgAwIBAgIQCv1eRG9c89YADp5Gwibf9jAN [...] qN7x2V4bF8mK3pL6sR9tW1yZ5cD0eH7jM2nP4qS8uA== -----END CERTIFICATE-----Первый блок — сертификат вашего домена, второй — промежуточный сертификат. Вместе они образуют цепочку, по которой можно проверить, каким CA выдан сертификат.
Если сертификат самоподписанный, то есть выпущен без внешнего CA, вставьте только сертификат домена.
Пример для самоподписанного сертификата-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz [...] lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT== -----END CERTIFICATE-----Сертификат и приватный ключ должны соответствовать друг другу и быть в формате PEM.
Что такое формат PEM?PEM — текстовый формат для хранения сертификатов и криптографических ключей. Данные находятся между строками
-----BEGIN …-----и-----END …-----.Пример сертификата:
-----BEGIN CERTIFICATE----- MIIFazCCA1OgAwIBAgISA5X7nH9fN0Qk3V7F2JvN8xYz [...] lM8k2nH4x7pQ3vY6zW1aB9cD0eF2gH5jK8mN4pR6sT== -----END CERTIFICATE-----Пример приватного RSA-ключа:
-----BEGIN RSA PRIVATE KEY----- MIIEowIBAAKCAQEAxY9F2K8mN3vQ6sT1wZ4cD7eH0jL2pR5u [...] z3P668YfhUbKdRF6S42Cg6zn -----END RSA PRIVATE KEY----- -
Нажмите
Загрузить.
ГОСТ-сертификат можно добавить как основной сертификат или сертификат домена по тем же инструкциям, что и обычный международный сертификат.
Если для одного или нескольких доменов одновременно нужны международный и ГОСТ-сертификаты, напишите в нашу техподдержку cybert@servicepipe.ru. В своём письме:
-
укажите, ко всем доменам добавить этот сертификат или только к конкретному;
-
приложите сам сертификат;
-
приложите приватный ключ.
Мы добавим сертификат и ключ вручную и уведомим вас, когда всё начнёт работать. С этого момента у вас будут работать оба сертификата: международный и ГОСТ.
Что такое ГОСТ-сертификат и зачем он нужен?
ГОСТ-сертификат — это разновидность SSL/TLS-сертификата, который основан на российских алгоритмах шифрования, а не зарубежных. Его выдают аккредитованные удостоверяющие центры Минцифры. Такие сертификаты внедрили, чтобы убрать зависимость от иностранных центров сертификации.
В целом, сертификаты нужны, чтобы пользователь мог открыть с вашим ресурсом TLS-соединение. Это безопасное соединение, при котором:
-
данные передаются в зашифрованном виде, поэтому защищены от кражи (перехватить можно, но прочитать нельзя);
-
пользователь уверен, что подключается именно к вашему ресурсу, а не к поддельному (фишинговому) сайту;
-
данные передаются целостно — можно быть уверенным, что никто из посредников на сети не изменил данные (например, не подменил файл, который пользователь хотел скачать, на вирус).
Большая часть ресурсов в интернете общается через TLS — это стандарт. Если TLS-соединение установить не удаётся (для чего, напоминаем, нужен SSL/TLS-сертификат), браузер обычно предупреждает «осторожно, небезопасное соединение» или вообще отказывается открыть страницу.
Без российских сертификатов страна целиком зависит от иностранных CA (Certification Authorities — удостоверяющих центров, то есть органов, которые выдают сертификаты). В случае санкций или политических решений они могут:
-
Отказать в продлении сертификатов для российских компаний.
-
Отозвать уже выданные сертификаты.
-
Фактически выключить часть критически важных сервисов, сделав их недоступными для пользователей и приложений (браузеры и клиенты не примут недоверенные сертификаты и будут блокировать соединение).
Пример: в 2022 году Сбер попал под санкции. У него был SSL/TLS-сертификат от бельгийского центра GlobalSign, срок действия истекал в феврале 2023 года. Продлить его банк не мог — иностранный центр отказал бы из-за санкций. Чтобы клиенты продолжали пользоваться сервисом без перебоев, Сбер перевёл сайт на ГОСТ-сертификат ещё осенью 2022 года.
Именно поэтому регуляторы (ФСТЭК, ФСБ, Минцифра) требуют от банков, госсектора и критической инфраструктуры использовать ГОСТ-сертификаты. Также по умолчанию они поддерживаются российским Яндекс.Браузером.
Если у меня два сертификата, как система понимает, какой использовать?
На основании того, какие алгоритмы шифрования поддерживает клиент, отправивший запрос. Если он:
-
поддерживает ГОСТ — система выберет ГОСТ-сертификат;
-
поддерживает международные алгоритмы — система выберет международный сертификат;
-
поддерживает и то, и другое — система выберет сертификат, который указан как более приоритетный на стороне клиента.
Включить выпуск и автообновление сертификата через Let’s Encrypt
Let’s Encrypt можно использовать как для выпуска сертификата, так и для автообновления уже установленного.
Автообновление подстрахует вас на случай, если срок действия текущего SSL/TLS-сертификата закончится, а новый вы ещё не добавили. Это необязательная настройка, но мы рекомендуем её включить.
Как это работает
-
Вы включаете автообновление.
-
Если сертификата нет, система сразу начинает выпуск сертификата Let’s Encrypt.
-
Если сертификат уже есть, система продолжает его использовать и следит за сроком действия.
-
За 27 дней до окончания срока действия система начинает выпуск сертификата Let’s Encrypt.
-
После успешного выпуска система автоматически заменяет текущий сертификат на Let’s Encrypt. С этого момента для TLS-соединений используется сертификат Let’s Encrypt.
|
Если позже вы загрузите свой новый сертификат, система заменит им сертификат Let’s Encrypt. Для TLS-соединений снова будет использоваться ваш сертификат. |
Как включить
|
Перед включением опции убедитесь, что для вашего домена установлены настройки, необходимые для прохождения челленджа Let’s Encrypt. Для обычного домена, например
|
Чтобы включить автообновление для домена, указанного как имя ресурса, активируйте переключатель Автопродление через Let’s Encrypt.
Чтобы включить автообновление для домена из списка защищаемых доменов, нажмите многоточие (…) и выберите Включить автопродление.
FAQ
Что такое Let’s Encrypt сертификат и насколько это безопасно?
Что такое Let’s Encrypt. Это бесплатный открытый центр сертификации (Certificate Authority, CA). Он автоматически выпускает SSL/TLS-сертификаты по ACME — открытому протоколу, через который можно:
-
Проверить, что тот, кто запрашивает сертификат, действительно управляет доменом.
-
Выдать сертификат автоматически, без ручных действий.
Что такое Let’s Encrypt сертификат. Это SSL/TLS-сертификат, выпущенный центром Let’s Encrypt.
Насколько это безопасно. Сертификат Let’s Encrypt не хуже любого другого сертификата: он использует современные алгоритмы, поддерживает все стандартные уровни шифрования и регулярно обновляется. Единственная особенность — его срок действия 90 дней, поэтому обновлять приходится чаще. У нас это происходит автоматически, если включено автообновление.
Как происходит выпуск Let’s Encrypt сертификата?
Перед выпуском Let’s Encrypt проверяет, что сертификат запрашивает тот, кто действительно управляет доменом (а не злоумышленник). Для этого используется специальная проверка — челлендж. Способ проверки зависит от типа домена.
Для обычного домена, например example.com или api.example.com, используется HTTP-01 челлендж:
-
Let’s Encrypt просит разместить специальное проверочное значение по адресу:
http://ваш-домен/.well-known/acme-challenge/<token>. -
Наша система защиты автоматически подготавливает нужный ответ по этому адресу.
-
Let’s Encrypt обращается к адресу и проверяет ответ.
-
Если ответ верный, Let’s Encrypt подтверждает управление доменом и выпускает сертификат. Система защиты получает его и начинает использовать.
Для wildcard-домена, например *.example.com, используется DNS-01 челлендж:
-
Let’s Encrypt просит разместить специальное проверочное значение в DNS-зоне домена.
-
Наша система автоматически добавляет это значение в специальную TXT-запись вида:
_acme-challenge.ваш-домен. -
Let’s Encrypt запрашивает эту DNS-запись и проверяет её значение.
-
Если значение верное, Let’s Encrypt подтверждает управление доменом и выпускает сертификат. Система защиты получает его и начинает использовать.
Какие настройки нужны, чтобы система могла автоматически пройти HTTP-01 или DNS-01 челлендж, описано в разделе Как включить.
Что будет, если срок моего сертификата подойдёт к концу, а автообновление не включено?
При попытке зайти на ваш ресурс по HTTPS пользователи будут видеть предупреждение от браузера, что соединение небезопасно.
Управлять доменами и сертификатами
На вкладке Домены и SSL можно проверить состояние сертификатов и изменить настройки доменов.
Для основного сертификата система показывает срок действия и статус:
-
Отсутствует— сертификат не добавлен. -
Выпускается— система в текущий момент пытается выпустить сертификат Let’s Encrypt. -
Активен— сертификат действует. -
Истекает— до окончания срока действия осталось 25 дней или меньше. -
Истёк— срок действия сертификата закончился. При попытке зайти на ресурс по HTTPS пользователи будут видеть предупреждение браузера о небезопасном соединении.
|
Чтобы заменить основной сертификат, загрузите новый по той же инструкции, что и при его добавлении. Новый сертификат заменит текущий. |
Для доменов из списка защищаемых доменов можно посмотреть:
-
какой сертификат используется — основной или сертификат домена;
-
включено ли автопродление;
-
когда заканчивается срок действия сертификата.
Управлять защищаемыми доменами и их сертификатами можно прямо из списка:
-
Заменить сертификат: нажмите на многоточие (
…) рядом с нужным доменом и выберитеЗагрузить сертификат домена. В открывшемся окне загрузите новый сертификат и приватный ключ. Новый сертификат заменит текущий. -
Использовать основной сертификат: нажмите на многоточие (
…) и выберитеИспользовать основной сертификат. После этого отдельный сертификат домена перестанет использоваться, а система переключится на основной сертификат ресурса. -
Включить/выключить автообновление: нажмите на многоточие (
…) и выберитеВключить/Выключить автопродление. При выключении автообновлений текущий сертификат продолжит работать до окончания срока действия, новый сертификат через Let’s Encrypt выпускаться не будет. -
Удалить домен: нажмите на многоточие (
…), выберитеУдалитьи подтвердите удаление. После этого система перестанет обрабатывать трафик, адресованный этому домену.
Уведомления об окончании срока действия сертификата
Включите уведомления, чтобы заранее узнавать об окончании срока действия SSL/TLS-сертификатов. Система отправит первое уведомление за 25 дней до окончания срока, второе — за 10 дней.
|
Неважно, какой у вас сертификат (ГОСТ или международный) и включено ли автопродление через Let’s Encrypt — уведомления придут в любом случае. Если сертификатов несколько, уведомления придут по каждому. |
-
Откройте настройки аккаунта.
-
Перейдите на вкладку
Подписка на уведомления. -
В подписке укажите получателей и способ доставки: имейл, Telegram или Webhook.
-
Выберите событие
Срок действия сертификатов.
Подробная инструкция — в статье Подписки на уведомления.